Recentemente, è stata scoperta una vulnerabilità di esecuzione remota di codice in Apache Struts2 (ID CVE: CVE-2020-17530). Il framework Apache Struts2 è un framework Web utilizzato per lo sviluppo di applicazioni di rete Java EE. Essendo ampiamente utilizzato, la portata dell'impatto della minaccia è piuttosto estesa.
Descrizione della vulnerabilità
Se gli sviluppatori utilizzano la sintassi %{…}, un aggressore può provocare la doppia analisi dell'espressione OGNL costruendo espressioni OGNL dannose, causando l'esecuzione remota di codice.